知名硬件钱包制造商Trezor于1月20日发布安全警报,披露其使用的第三方客服工单系统在1月17日遭遇未授权访问,可能导致多达6.6万名用户的姓名/昵称和电子邮件地址被泄露。Trezor强调,此次事件仅发生在第三方服务提供商层面,用户的硬件设备本身及资金安全未受影响。
事件经过与应对
据Trezor官方声明,攻击者利用第三方支持工单系统的漏洞获取了访问权限。Trezor在收到系统漏洞通知后一小时内,即向所有可能受影响的用户发送了电子邮件通知。此外,公司还直接联系了41名已收到钓鱼邮件的用户,这些邮件企图骗取用户的恢复种子(recovery seed)信息。Trezor表示,尚未从第三方供应商处获得关于泄露范围的最终确认,但出于谨慎考虑,已采取主动告知措施。
资金安全与用户建议
Trezor在声明中强调:“我们想强调的是,没有用户的资金因本次事件而受损。您的Trezor设备今天和昨天一样安全。”公司建议用户切勿在Trezor硬件设备之外输入恢复种子,并对任何要求提供敏感信息的未经请求通信保持警惕。钓鱼攻击通常利用社会工程学手段,模仿合法机构的标志和通信风格,诱骗用户泄露私钥或种子短语。
市场与行业影响
此次事件再次凸显了加密货币行业对第三方服务供应商的依赖风险。尽管Trezor硬件设备本身的安全性得到肯定,但客服系统的漏洞可能成为黑客攻击的切入点。对于用户而言,任何索取恢复种子的邮件或信息都应视为高度可疑,因为真正的硬件钱包厂商绝不会主动要求用户提供种子。分析人士指出,此类泄露事件虽然不直接导致资金被盗,但会削弱用户对硬件钱包品牌的信任度,并可能促使更多用户转向自托管或更注重隐私保护的替代方案。长期来看,事件或将推动行业加强第三方服务的安全审计和零信任架构的采用。
钓鱼攻击的普遍威胁
此类钓鱼攻击并非孤例。2024年1月9日,美国证券交易委员会(SEC)的X账户曾因遭受类似的SIM卡交换攻击而发布虚假的现货比特币ETF获批消息,引发市场剧烈波动。黑客通过精心设计的邮件和虚假网站,结合社会工程学与技术伪装,使得即使是警惕性高的用户也可能上当受骗。Trezor事件提醒所有加密货币用户:永远不要在链下以任何形式分享种子短语,并启用二次验证措施保护账户。

